144
5. DHCP Discover xabarlari
faqat ishonchli portlarga
yuboriladi.
DHCP mijozi IP-manzilni dinamik ravishda olish jarayonida
DHCP snooping mijoz va server oʻrtasida DHCP paketlarini tahlil
qiladi va filtrlaydi. DHCP snoopingni toʻgʻri
konfiguratsiyasi
ruxsatsiz serverlarni filtrlashni amalga oshiradi, mijozlarga ruxsatsiz
DHCP-server tomonidan taqdim etilgan
manzillarni olishdan va
ularning tarmoqqa kirishini oldini oladi. Tarmoqda ruxsatsiz DHCP-
server hujumlari sodir boʻlayotgan boʻlsa, DHCP kuzatuvidan
foydalanish mumkin.
DHCP snoopingni komutatorga joylashtirish tavsiya etiladi.
DHCP snooping kompyuterga yaqinroq komutatorga oʻrnatilganda
interfeysni boshqarish toʻgʻri boʻladi. Har
bir komutator interfeysi
faqat bitta kompyuterga ulangan boʻlishi kerak. Agar ma'lum bir
interfeys hub orqali bir nechta shaxsiy kompyuterlarga ulangan boʻlsa,
hubda sodir boʻlgan DHCP snooping hujumlarini oldini olish mumkin
emas, chunki snooping paketlari toʻgʻridan-toʻgʻri kontsentrator
interfeyslari oʻrtasida uzatiladi va kirish komutatoriga oʻrnatilgan
DHCP snooping funksiyasi bilan boshqarib boʻlmaydi.
DHCP Snoopingni faqat simli tarmoq foydalanuvchilar uchun
qoʻllasa boʻladi. Kirish qatlami xavfsizligi xususiyati sifatida, asosan,
DHCP tomonidan xizmat koʻrsatiladigan
VLANga kirish portlarini
oʻz ichiga olgan har qanday komutatorda yoqiladi. DHCP Snoopingni
oʻrnatishda himoya qilmoqchi boʻlgan VLANda DHCP Snoopingni
yoqishdan oldin ishonchli portlarni (DHCP-serverning tegishli
xabarlari oʻtadigan portlarni) sozlash kerak.
Bu CLIda ham, veb-
interfeysda ham amalga oshirilishi mumkin. CLI buyruqlari DHCP
Snooping konfiguratsiyasida FS S3900 seriyali komutatorlarida
berilgan.